hotnews

WPS也中招?知名安全团队攻防演习,结果0day漏洞满天飞

编辑/作者:瑶佳 2020-09-15 我要评论

2020年9月11日,国内知名安全团队白帽汇开启了新一轮HVV大型攻防演习。而在这场HVV当中,众多国内知名产品相继暴露出0day漏洞。 根据参与此次HVV的相关人士朋友圈和NO...

  2020年9月11日,国内知名安全团队白帽汇开启了新一轮HVV大型攻防演习。而在这场HVV当中,众多国内知名产品相继暴露出0day漏洞。

  

WPS也中招?知名安全团队攻防演习,结果0day漏洞满天飞

 

  根据参与此次HVV的相关人士朋友圈和NOSEC网站公布的信息,目前已经发现的0day漏洞包括:

  1、 WPS:中招会提示软件更新;EXP demo未公开

  2、 用友GRP-u8:程序注入;EXP demo已公开

  3、 天融信TOPApp-LB:负载均衡系统SQL注入;EXP demo已公开

  4、 深信服EDR:RCE漏洞;EXP demo已公开

  5、 绿盟UTS:绕过登录;EXP demo已公开

  6、 绿盟UTS:未授权访问;EXP demo已公开

  同批次公开的还包括奇治堡垒机以及联软等安全厂商的0day漏洞。

  从此次HVV发现的漏洞来看,多为企业安全相关的软件或解决方案,同时也包含用友GRP-u8这样的企业级应用软件以及金山WPS这样横跨企业和消费两大领域的应用软件。而从漏洞影响的用户范围来看,显然金山WPS的安全影响最大。

  目前,白帽汇旗下的NOSEC网站已经公布了部分软件的0day漏洞并给予了对应的安全建议;而从相关反馈来看,部分厂商也已经开始采取行动。

  

WPS也中招?知名安全团队攻防演习,结果0day漏洞满天飞

 

  从漏洞修复难度来看,由于多数产品属于企业级安全产品或应用软件,用户可通过厂商的维护升级解决问题。但其中比较特别的是金山WPS,由于其横跨消费及企业市场,相关的修复和升级方案很可能不同。另外,在软件国产化大潮之下,众多敏感单位纷纷开始采用以WPS为主的替代方案,因此,此次事件的影响可能甚广。且由于相关单位的软件运维水平通常有限,因此,此次事件对于WPS的售后维护能力也将是一次比较重大的考验。

  关于此次HVV演练中所暴露出的系列0day漏洞,笔者将持续关注相关厂商的后续补救措施和事件进展。

文章来源:网络

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。4、对于网友投稿的文章请仔细核对其真实性,如遇要求汇款转账情况,请格外谨慎。

相关文章
  • 一带一红网红基地推出O2O网红直播过年模式

    一带一红网红基地推出O2O网红直播过年模式

  • 亿达信息深度布局区域市场,西安分公司蓄势启

    亿达信息深度布局区域市场,西安分公司蓄势启

  • 折叠屏手机排名,你知道几款?

    折叠屏手机排名,你知道几款?

  • 物业经理怎样高效准确巡检?马克水印相机帮你

    物业经理怎样高效准确巡检?马克水印相机帮你